首页 > 数据库 >Redis未授权访问漏洞

Redis未授权访问漏洞

时间:2022-09-22 22:36:58浏览次数:53  
标签:漏洞 Redis 访问 攻击者 授权 root

Redis未授权访问漏洞

1.Redis未授权访问漏洞

产生漏洞原因:

1:Redis绑定在0.0.0.0:6379,且没有进行添加防火墙规则避免其他非信任来源ip访问等相关安全策略,直接暴露在公网。

2:没有设置密码或者设置了弱密码

 

2.漏洞影响版本

Redis 2.x,3.x,4.x,5.x

 

3.漏洞危害

(1) 攻击者无需认证访问到内部数据,可能导致敏感信息泄露,黑客也可以恶意执行flushall来清空所有数据

(2) 攻击者可通过eval执行lua代码,或通过数据备份功能往磁盘写入后门文件

(3) 如果redis以root身份运行,黑客可以给root账户写入SSH公钥文件,直接通过SSH登录目标服务器 

 

4.修复建议

1、禁止外部访问Redis服务端口

2、禁止使用root权限启动redis服务

3、配置安全组,限制可连接Redis服务器的IP

标签:漏洞,Redis,访问,攻击者,授权,root
From: https://www.cnblogs.com/sleep-ff/p/16721058.html

相关文章

  • spring boot下使用RedisTemplate操作redis存取对象
     在springboot环境下有个StringRedisTemplate对象,默认已经为我们配置好了,只需要自动注入过来就能用,但是使用它只能在Redis中存放字符串。具体操作如下:@RunWith(Spring......
  • CVE-2017-0143(永恒之蓝)漏洞复现By metasploit
    一、永恒之蓝介绍永恒之蓝是在Windows的SMB服务处理SMBv1请求时发生的漏洞,这个漏洞导致攻击者在目标系统上可以执行任意代码。通过永恒之蓝漏洞会扫描开放445文件共享端......
  • Redis
    Redis持久化机制:怎么保证Redis挂掉之后再重启数据可以进行恢复?很多时候我们需要持久化数据也就是将内存中的数据写入到硬盘里面,大部分原因是为了之后重用数据(比如重启......
  • springboot中重写RedisTemplate
    1、引入jar包<!--引入redis依赖--><dependency><groupId>org.springframework.boot</groupId><artifactId>spring-boot-starter-data-redis</artifactId>......
  • 如何优雅实现分布式锁-Redisson
    1、引入jar包<!--引入redis依赖--><dependency><groupId>org.springframework.boot</groupId><artifactId>spring-boot-starter-data-redis</artifactId>......
  • helm部署redis-culster集群
    helm部署redis-culster集群安装helmwgethttps://repo.huaweicloud.com/helm/v3.8.0/helm-v3.8.0-linux-amd64.tar.gztar-zxfhelm-v3.8.0-linux-amd64.tar.gzmvlin......
  • OpenSSH安全漏洞 (CVE-2021-41617)漏洞修复
    事件说明:OpenSSH(OpenBSDSecureShell)是Openbsd计划组的一套用于安全访问远程计算机的连接工具。该工具是SSH协议的开源实现,支持对所有的传输进行加密,可有效阻止窃听、连......
  • Windows中使用Docker安装Redis
    1、拉取Redis以管理员身份运行CMD,执行如下命令拉取Redisdockerpullredis2、在D盘新建目录D:\Net_Program\Net_Docker\Redis 在D盘新建D:\Net_Program\Net_Doc......
  • 第二十章 Redis面试总结
    一、Redis持久化1.RDB与AOF的区别RDB可以理解为是一种全量数据更新机制,AOF可以理解为是一种增量的更新机制,AOF重写可以理解为是一种全量+增量的更新机制(第一次是全量,后面......
  • 域名访问限制不严格漏洞 修复
    背景2022年9月22日13:35:05上午正在自习室乱杀考研数学题,一个网警大队的电话打来...他告诉我,我的网站存在域名访问限制不严格漏洞文件内容啥意思?网上了解了下,就是......